产品说明
Shadowrocket 是 iOS / iPadOS 上的规则代理客户端。
应用通过系统 VPN 接口接管出站流量,再按规则将每条连接判定为直连(DIRECT)、代理(PROXY)或拒绝(REJECT)。节点、订阅与规则需自行导入;应用不提供服务器,也没有账户系统。
下方示意图表示分流结果。中间开关对应应用内的连接控制,可点击切换。对象与读数从 手册 进入各章。
DIRECT · 直连
不经过代理节点
命中 DIRECT 的请求沿系统原路径发出,例如规则中的国内域名、Apple 系统服务。延迟与可用性取决于本地网络,不消耗节点流量。
PROXY · 代理
转发到已配置的节点
命中 PROXY 的请求经本应用发往当前选中的服务器。协议、加密与传输层由该节点的配置决定,不由客户端单独指定一套全局协议。
—→—
概述
工作方式
Shadowrocket 运行于 iPhone 与 iPad,系统要求 iOS 13.0 或更高版本。首次打开连接时,系统会请求添加 VPN 配置,这是 iOS 对 Network Extension 的标准授权,不是第三方登录。
连接开启后,大部分应用的出站 TCP / UDP 流量进入隧道。客户端先根据当前配置文件里的规则做匹配:命中 DIRECT 则送回系统原路径,命中 PROXY 则发往当前节点,命中 REJECT 则拦截。未命中任何条件时,由规则末尾的 FINAL 决定默认策略。
域名匹配通常依据 DNS 查询结果、HTTP 主机名或 TLS 的 Server Name Indication。IP 与 GeoIP 匹配依据目的地址。规则按文件中的顺序自上而下执行,先命中的条目生效,后面的不再计算。
配置、节点和规则保存在本机。若允许 iCloud,可在同一 Apple ID 下的设备间同步;开发者服务器不托管这些内容。
App Store 标价 2.99 美元,一次性买断。代理服务器需自行准备。部分地区商店未上架。
- 记录
- 列表里可被选中的一条出口,含地址、协议与认证。
- 容器
- 订阅:只存 URL,子记录靠刷新写入。
- 规则
- 「条件 → 策略」的有序列表。条件可以是域名、IP 段、GeoIP、进程等;策略为 DIRECT、PROXY 或 REJECT。
- 配置
- 当前生效的规则集与相关选项。可存在多份配置,连接时只使用选中的那一份。
文档
按界面读。
首页只说明产品是什么。屏幕上的对象按章分开写。各章入口在顶栏,阅读顺序在手册。
规则匹配
按自上而下的顺序匹配域名
DOMAIN-SUFFIXapple.comDIRECTDOMAIN-SUFFIXicloud.comDIRECTDOMAIN-SUFFIXqq.comDIRECTDOMAIN-SUFFIXbaidu.comDIRECTDOMAIN-KEYWORDweixinDIRECTDOMAIN-SUFFIXgoogle.comPROXYDOMAIN-SUFFIXgithub.comPROXYDOMAIN-SUFFIXyoutube.comPROXYDOMAIN-SUFFIXwikipedia.orgPROXYGEOIPCNDIRECTFINAL—PROXY
GEOIP 依赖设备上的 IP 数据库,本页无法模拟。FINAL 表示未匹配任何条件时的默认策略。
匹配结果
PROXY
DOMAIN-SUFFIX, github.com
策略:经代理节点转发。
规则
常用条件类型
完整语法以应用内文档与规则文件为准。下面列出实际配置里最常出现的几类。策略一列除 DIRECT、PROXY 外,还可以写 REJECT。
- DOMAIN
- 主机名完全一致时命中。例如
DOMAIN,example.com,PROXY只匹配 example.com,不匹配 www.example.com。 - DOMAIN-SUFFIX
- 主机名等于该后缀,或以「.后缀」结尾时命中。例如 apple.com 会匹配 apple.com 与 www.apple.com。
- DOMAIN-KEYWORD
- 主机名包含该字符串即命中,范围比后缀更宽,误伤也更常见,适合无法用后缀概括的一批域名。
- IP-CIDR
- 按目的 IPv4 网段匹配,例如
IP-CIDR,172.16.0.0/12,DIRECT。IPv6 使用 IP-CIDR6。 - GEOIP
- 按目的 IP 的地理库归类匹配,常见写法是
GEOIP,CN,DIRECT。准确性取决于设备上的数据库版本。 - FINAL
- 文件中应置于末尾。前面所有条件都未命中时使用这里的策略。缺省 FINAL 时,未匹配流量的行为以当前配置为准,不应依赖隐式默认。
规则可以手写,也可以通过订阅导入他人维护的列表。导入第三方规则前应阅读其许可与更新方式,并确认 FINAL 与 GEOIP 两条是否符合自己的预期:例如把 CN 设为 DIRECT、把其余设为 PROXY,是一种常见组合,不是唯一正确组合。
设置里的「打开时更新」「后台更新」只作用于订阅型节点或规则。后台更新需要系统「设置 → 通用 → 后台 App 刷新」允许 Shadowrocket。更新失败时列表会停留在上一次成功的结果,不会自动清空。
协议
支持的协议
使用哪种协议由节点提供方决定。客户端可在同一应用内保存多种协议的节点,连接时只使用当前选中的那一条。传输层(WebSocket、gRPC、QUIC 等)属于节点配置的一部分,需与服务端一致。
-
Shadowsocks
轻量代理协议,参数主要是地址、端口、加密与密码。现有节点资源较多,排障时优先核对这些字段是否与服务端一致。
-
Trojan
在 TLS 上承载代理。客户端看到的是一次 TLS 握手,证书与 SNI 需按服务端要求填写,否则会握手失败。
-
VLESS
V2Ray 体系中的轻量协议,认证信息不放在笨重的加密外壳里,传输开销通常低于 VMess。UUID 与流控选项必须与服务端相同。
-
VMess
V2Ray 的加密传输协议,可搭配 TCP、WebSocket、gRPC 等。alterId 等历史字段在新节点上多为 0;旧配置不要直接套到新服务端。
-
HTTP / SOCKS5
标准代理接口。常见于局域网网关、开发调试,或只提供这类协议的入口。一般不承担复杂伪装,认证方式以服务端为准。
-
其他
版本迭代中还可能出现 WireGuard、Snell 等。能否使用取决于当前 App Store 版本与节点是否提供对应参数,添加前在「+」列表里确认类型是否存在。
功能
包含
- ✓基于规则的分流(直连 / 代理 / 拒绝)
- ✓订阅 URL、二维码与手动逐条添加
- ✓多协议节点共存,连接时选用当前条目
- ✓延迟测试、流量统计(Data)
- ✓URL 重写;可选 HTTPS 解密(需安装描述文件)
- ✓配置保存在本机,可选 iCloud 同步到自有设备
范围
不包含
- ×不提供、不销售代理节点
- ×无应用内账号,配置不上传至开发者服务器
- ×无应用内订阅;节点服务费用需另行支付
- ×不负责节点的选购、搭建或维护
- ×不是系统级防火墙,也不能修改其他 App 的二进制
- ×无 Android / Windows / macOS 官方客户端
限制
系统与使用上的边界
Shadowrocket 建立在 iOS 的 VPN 框架上,因此继承该框架的限制。部分系统进程、部分 App 会对「VPN 已连接」做检测或走独立通道;客户端无法强迫所有软件都进入隧道。
低电量模式、系统回收后台、关闭「后台 App 刷新」或关闭 VPN 的「按需连接」相关选项时,隧道可能断开。飞行模式、切换 Wi-Fi / 蜂窝、门户认证(Captive Portal)也会导致短暂中断,需要重新连接或等待自动恢复。
HTTPS 解密(MITM)会安装用户信任的描述文件,用于查看或改写 HTTPS 内容。这会降低该设备上的证书安全模型,只应在明确需要时开启,用完应移除描述文件。普通分流、看网页、使用 API 并不依赖这一项。
IPv6、假域名(fake-ip)与真实 IP 的分流结果可能不一致。若只配置了 IPv4 的 CIDR 而目标走 IPv6,规则可能落到 FINAL。需要同时处理两类地址时,应在规则里补 IP-CIDR6,或在设置中关闭不需要的 IP 版本。
应用不能突破运营商或目标网站的访问策略,也不能把失效节点变可用。连接质量由本地网络、节点线路与对端服务共同决定。本页不提供节点,也不评价任何第三方订阅服务。
规格
产品规格
- 别称
- 小火箭
- 平台
- iOS 13.0 或更高版本 · iPadOS
- 售价
- USD 2.99 · App Store 一次性买断 · 无内购
- 上架
- App Store · 部分地区未上架(含中国大陆)
- 接口
- iOS Network Extension(系统 VPN)
- 配置
- 存储于本机;可选 iCloud 在自有设备间同步
- 开发者
- Shadow Launch Technology Limited
获取应用见 商店。家庭共享是否可用以 App Store 产品页当时的标注为准。